ATALAIA
  1. Inicio
  2. Servicios
  3. Seguridad de la cadena de suministro
07Estación 07 · Build

Seguridad de la cadena de suministro

Todo lo que no has escrito tú llega por un puerto: paquetes, imágenes, extensiones y modelos. Nosotros decidimos qué entra y vigilamos qué cambia.

Una sola vía de entrada

Cada paquete, imagen y extensión entra por un único proxy con una política delante. Las puertas laterales están cerradas.

FUENTES PÚBLICASTU PUERTODENTROpull directocanalizado a shellnpmPyPIDocker HubMarketplace del IDEcurl | shdescarga de binarioProxy internola política por delanteBuilds de CIPortátiles de desarrollo1234
  1. 1
    Descargas directas de registries públicos

    Cerrado. Los builds solo descargan del proxy.

  2. 2
    Scripts de instalación enviados a un shell

    Movido al proxy, con checksum.

  3. 3
    Paquetes y extensiones nuevos

    Todo lo que tenga menos de 72 horas espera a que alguien le eche un vistazo.

  4. 4
    Cambios de maintainer o de install script

    Retenido en el proxy, liberado por una persona.

Una semana en el puerto

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Inventaría los puertos

Cada registry, mirror y descarga que tocan tus builds.

ATALAIA¿De dónde descargan vuestros builds? Cada registry, cada curl.

PLATAFORMAnpm, PyPI y Docker Hub. Y un script descarga un binario.

Sale de la salaPuertos: npm, PyPI, Docker Hub, 2 descargas directas

Paso 2Cierra las puertas laterales

Los builds descargan de un solo sitio, con una política por delante.

ATALAIATodo pasa por un único proxy interno. Sin descargas directas.

DEV LEAD¿Y ese script del binario?

ATALAIAPasa al proxy, con un checksum. Y esa puerta se cierra.

Sale de la salaUn proxy, una política por delante

Paso 3Vigila los cambios

Nuevos maintainers, nuevos install scripts, nuevas versiones de paquetes críticos.

ATALAIAEste paquete cambió de mantenedor anoche y añadió un script de instalación.

DESARROLLADOREstá en nuestro cliente del ledger. Lo traeríamos en el próximo build.

ATALAIAEl proxy lo retiene hasta que alguien lo haya revisado.

Sale de la salaWatch list: 40 paquetes críticos

Paso 4Responde rápido

Cuando llega el próximo incidente, sabes en minutos si te afecta.

DEV LEADCuando llegue el próximo incidente grave, ¿en cuánto tiempo nos enteramos?

ATALAIABusca el paquete en los SBOM y tienes la lista de builds. Minutos, no días.

Sale de la salaSBOM por build: ¿afectados? en minutos

  • ATALAIA
  • PLATAFORMA
  • DEV LEAD
  • DESARROLLADOR

Antes y después

Antes

Typosquats, maintainers secuestrados y actualizaciones envenenadas entran por la misma puerta que cualquier paquete legítimo. Si se puede descargar cualquier cosa de cualquier sitio, todo está en el scope.

  • Los builds descargan directamente de registries públicos
  • Nadie se entera cuando cambia un maintainer o un install script
  • No hay una lista de lo que realmente está en producción
Después
  • Un proxy interno o una política de registry para cada ecosistema
  • Reglas para paquetes nuevos, maintainers y scripts de instalación
  • SBOM de lo que entregas
  • Una watch list para las dependencias que más importan

Formato típico: De tres a cinco semanas de puesta en marcha, y después vigilancia continua.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.